法律 · 隐私
隐私政策
本政策说明 Civentia Pte. Ltd.(下称"Civentia"、"我们")作为 Civentia 市场与业务平台的运营者,如何处理访客、企业客户与服务商的信息,以及您在新加坡《2012 年个人数据保护法》(PDPA)及其他适用数据保护法律下享有的权利。
生效日期: 2026-09-02 · 更新日期: 2026-09-03 · 版本: v3.1
本文为透明起见先行发布的草案,尚待正式法律审阅。如有疑问请联系我们。
适用范围
本政策适用于您与本服务的交互 —— 浏览本网站及公开市场、运营客户(Client)租户或运营服务商(Vendor)租户 —— 涵盖我们的 Web 客户端与服务商桌面检测客户端。本政策不适用于您选择与本服务并用的第三方系统(包括支付服务商的系统),该等系统适用其自身的隐私实践。
我们为运营平台而收集的账户、市场、交易与安全数据,由我们担任控制者/个人信息处理者。服务商在其工作区内处理其自身客户与联系人的个人数据时,服务商为控制者,我们依其书面指示担任处理者,适用本政策、适用协议及任何另行签署的数据处理协议。
我们处理的信息
为交付本服务并保障其安全运行,我们处理下列类别的信息:
- 账户与身份:姓名、登录邮箱与联系电话(加密存储)、密码(仅以加盐密码学哈希存储,从不明文)、公司信息、团队成员关系、角色与权限、语言偏好、IP 地址与设备信息。
- 支付核验状态:您在支付服务商处 KYC/KYB 核验的事实与状态。身份文件与尽调材料由支付服务商依其自身监管义务收集与保管;我们不接收、不存储该等底层文件。
- 交易与账单:询价、报价、订单、合同、履约记录、发票、支付状态与支付方式元数据。银行卡信息由支付服务商直接收集,从不存储于我们的系统;您提交的转账凭证与付款证明为审核目的而保存。
- 市场内容:评价与评分、招标/RFQ 公告与投标、与其他企业的咨询与聊天消息、支持工单及您附加的文件。
- 服务商工作区记录:服务商就其自身客户、资产与作业录入的业务数据 —— 由我们作为处理者代其处理。
- 测量与检测数据:服务商授权检测客户端上传的仪器读数与检测记录,含关联设备标识与元数据。
- 日志与安全遥测:系统运行日志、API 调用记录、审计事件(包括跨租户边界访问的标记记录)、错误报告与异常告警,用于运营、安全与合规。
- Cookie、本地存储与计量:现行有限类别见下文 Cookie 一节。
处理目的与法律依据
我们仅为下列目的处理上述信息,每项活动均有适当法律依据支持(履行合同、履行法定义务、合法利益,或依法需要时取得同意):
- 运营市场与租户工作区,包括将客户与其选择联系的服务商相连接;
- 处理交易:报价、订单、支付指令处理、信用开票与退款,并与支付服务商协作;
- 维护评价、招标与投标的诚信,防范欺诈与滥用;
- 风险、安全与合规控制,包括身份核验协调、制裁与欺诈筛查、机器人防护与滥用防范;
- 发送产品内及电子邮件服务通知 —— 如验证码、订单与履约进展、评价邀请与订阅续费提醒;
- 客户支持、故障排查及基于汇总使用情况的产品改进;
- 遵守适用的商法、税法、行业安全、反洗钱、网络安全与数据保护法律;
- 仅在取得您单独同意后开展的可选分析或调研。
我们的角色:控制者与处理者
就您的账户信息、市场活动、交易、账单、运行日志、安全防护与合规审计 —— 即由我们决定目的与方式的活动 —— 我们担任控制者/处理者,并直接对您负责。
服务商在其工作区内保存的关于其自身客户与联系人的业务记录(包括其服务的客户端人员的个人数据),由服务商担任控制者并决定目的与方式;我们仅作为处理者遵循服务商指示行事。
跨境数据传输
本服务托管于信誉良好的云基础设施,上述部分接收方(包括支付服务商与次级处理者)可能位于您所在国家/地区之外。个人数据传出新加坡时,我们依《2012 年个人数据保护法》的传输限制义务行事,要求接收方提供与 PDPA 相当的保护水平(例如以合同约定)。涉及欧盟/英国数据主体的个人数据,我们签署标准合同条款(SCC)并适用 GDPR 保障措施。涉及中国大陆个人的个人信息,跨境提供依《个人信息保护法》的合法路径进行 —— 主管机关组织的安全评估、中国标准合同、个人信息保护认证,或法律允许的其他路径 —— 且仅用于本政策所列目的。
留存
我们以为实现处理目的所必需的最短期限留存您的信息,其后删除或匿名化。在本服务中,用户发起的删除先将记录标记为删除并移出正常使用,其后依数据销毁政策进行不可逆销毁。主要类别的留存期限如下:
- 账户与工作区数据 —— 在账户存续期间及本条款所述终止后导出窗口内留存,其后删除或匿名化;
- 交易、订单、发票、支付指令与会计记录 —— 自相关交易完成之日起至少五(5)年,以满足新加坡商法与税法要求;
- 安全、访问与审计日志 —— 至少五(5)年,以履行网络安全与反洗钱义务并调查滥用行为;
- 支付验证状态记录 —— 在账户存续期间留存,其后在为确立或抗辩法律主张、响应监管要求所必需的期限内留存;底层 KYC/KYB 证件材料由支付服务商依其自身监管义务留存;
- 服务商持有的检测与检验数据及报告 —— 至少为相关服务线适用法规要求的期限;
- 通过本网站提交的营销线索 —— 至咨询办结,其后不超过二十四(24)个月,法律要求更长期限的除外;
- 更长期限 —— 在为提起、行使或抗辩法律主张所必需的范围内与期间内。
账户注销或订阅终止后,您可在本条款所述导出窗口内导出数据;其后我们依数据销毁政策执行不可逆删除,仅保留法律要求的最低限度。
安全措施
我们采取与行业标准相称的技术与组织措施,包括但不限于:
- 传输加密(TLS)与敏感联系字段的静态加密;密码仅以加盐密码学哈希存储;
- 基于角色与权限的访问控制,租户隔离在数据层强制执行;
- 端到端审计日志 —— 包括对任何跨租户管理访问的增强日志 —— 配合异常告警与定期安全审查;
- 公开端点的限流、机器人防护与滥用检测;
- 员工保密承诺、按需知密访问与定期权限复核;
- 事件响应预案,并依法就高风险事件向监管机构与受影响方通报。
您的权利
依 PDPA 及其他适用法律并在其规定范围内,您及您所代表的数据主体可行使下列权利:
- 访问并获取个人数据副本,以及其使用或披露情况的信息;
- 更正或补充不准确或不完整的个人数据;
- 在适用时请求删除或匿名化;
- 撤回先前作出的同意(须给予合理通知,并受法律与合同限制 —— 请注意撤回可能影响我们提供本服务的能力);
- 在适用时了解显著自动化决策的情况或获得人工复核;
- 在适用时获得个人数据的可携带副本;
- 注销账户。
如您的个人数据位于某服务商的工作区内,请先向该服务商(控制者)行使权利;其无法响应时,您可联系我们([email protected]),我们将提供协助。我们在适用法律要求的时限内响应,并可能需先核验您的身份与授权。
未成年人
本服务面向代表企业客户行事的成年用户。我们不会明知地收集未成年人的个人数据。如您发现任何此类情形,请联系我们,我们将立即删除相关数据。
本政策的更新
我们可依照法律、业务变化或安全最佳实践更新本政策。重大变更将至少提前三十(30)日通过产品内消息、电子邮件或登录提示通知,本页始终公示现行版本及其生效日期。生效日期后继续使用即视为接受更新后的版本。
联系与投诉
就本政策的疑问、数据保护权利的行使或其他合规事项,请通过 [email protected] 联系我们的数据保护官(DPO),或通过隐私联系邮箱 [email protected] 与我们联系,或邮寄至 25 Seah Street, #02-01, Singapore 188381 (UEN: 202639527G)。如您认为我们的处理违反法律或本政策,您可向您所在司法辖区的主管机关投诉 —— 在新加坡为个人数据保护委员会(PDPC)。